CVE-2026-32606
IncusOS weist eine LUKS-Verschlüsselungsumgehung aufgrund unzureichender TPM-Richtlinie auf.
- Veröffentlicht
- 18.03.2026
- Aktualisiert
- 18.03.2026
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 25.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:P/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 3,7 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
IncusOS ist ein unveränderliches OS-Image, das speziell für die Ausführung von Incus entwickelt wurde. Vor 202603142010 ermöglicht die Standardkonfiguration von systemd-cryptenroll, wie sie von IncusOS über mkosi verwendet wird, einem Angreifer mit physischem Zugriff auf das System, auf die verschlüsselten Daten zuzugreifen, ohne dass eine Interaktion durch den Eigentümer des Systems oder eine Manipulation des Secure-Boot-Status oder des Kernel-Boot-Images (UKI) erforderlich ist. Das liegt daran, dass in dieser Konfiguration der LUKS-Schlüssel vom TPM bereitgestellt wird, solange das System den erwarteten PCR7-Wert aufweist und die PCR11-Richtlinie übereinstimmt. Diese standardmäßige PCR11-Richtlinie erlaubt es dem TPM jedoch, den Schlüssel an das gebootete System freizugeben, anstatt nur aus dem Initrd-Teil des signierten Kernel-Images (UKI). Der Angriff beruht darauf, dass der Angreifer die ursprüngliche verschlüsselte Root-Partition durch eine von ihm kontrollierte ersetzen kann. Dadurch fordert das System beim Booten einen Wiederherstellungsschlüssel an, den der Angreifer definiert hat und bereitstellen kann, bevor das System mit der Root-Partition des Angreifers anstelle der ursprünglichen Partition des Systems bootet. Der Angreifer muss lediglich eine systemd-Unit, die beim Systemstart ausgeführt wird, in seiner Root-Partition platzieren, damit das System diese Logik beim Booten ausführt. Diese Unit läuft dann in einer Umgebung, in der das TPM den Abruf des Verschlüsselungsschlüssels der echten Root-Festplatte erlaubt, sodass der Angreifer den LUKS-Volume-Key (unveränderlicher Master-Key) stehlen und ihn dann gegen die echte Root-Festplatte verwenden kann, indem er sie verändert oder Daten extrahiert, bevor er die Festplatte wieder in ihren ursprünglichen Zustand versetzt und das System ohne Spuren dieses Angriffs zurückgibt. Dies ist alles möglich, weil das System weiterhin mit aktiviertem Secure Boot gebootet hat, das erwartete Bootloader- und Kernel-Image (UKI) gemessen und ausgeführt hat. Der Initrd wählt die Root-Festplatte anhand von GPT-Partitionskennungen aus, wodurch es möglich ist, die echte Root-Festplatte einfach durch eine vom Angreifer kontrollierte zu ersetzen. Dies führt zu keiner Änderung des TPM-Zustands und ermöglicht es dem Angreifer daher, den LUKS-Schlüssel über eine systemd-Unit zur Bootzeit auf seiner alternativen Root-Partition abzurufen. IncusOS Version 202603142010 (2026/03/14 20:10 UTC) enthält die neue PCR15-Logik und aktualisiert die TPM-Richtlinie automatisch beim Booten. Jeder, der vermutet, dass sein System während des Herunterfahrens physisch zugänglich war, sollte eine vollständige Systembereinigung und Neuinstallation durchführen, da nur dadurch der LUKS-Volume-Key rotiert wird und ein späterer Zugriff auf die verschlüsselten Daten verhindert wird, falls das System zuvor kompromittiert wurde. Es sind keine bekannten Workarounds bekannt, außer auf eine Version mit korrigierter Logik zu aktualisieren, die die LUKS-Schlüssel automatisch an den neuen Satz von TPM-Registern bindet und eine Ausnutzung verhindert.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.